Las passkeys, diseñadas para reemplazar a las contraseñas tradicionales mediante claves criptográficas, se enfrentan a un nuevo desafío de seguridad. Un informe reciente del investigador Arie Olshtein, de Unit 42, ha identificado tres técnicas de ataque, denominadas colectivamente como Pass-ta-key, capaces de comprometer cuentas protegidas bajo este sistema.

Vulnerabilidades en la implementación de passkeys
El estudio se centra en las passkeys sincronizadas de Google cuando se utilizan a través del navegador Chrome en sistemas Windows. Los ataques no rompen la criptografía base, sino que aprovechan fallos en la implementación y el manejo de datos en los navegadores. Los métodos detectados incluyen la suplantación de identidad del dispositivo para omitir la verificación biométrica, el engaño al sistema para registrar claves propias del atacante, y la extracción de la clave maestra que descifra el conjunto de passkeys del usuario.

El factor determinante: la infección previa
Es fundamental destacar que estas vulnerabilidades requieren un prerrequisito crítico: el dispositivo del usuario debe estar ya comprometido por un malware. Sin una infección previa que permita al atacante ejecutar código en el equipo, estas técnicas no pueden ser efectuadas. A pesar de estos hallazgos, las passkeys siguen siendo consideradas un método superior frente a las contraseñas débiles o reutilizadas, aunque el informe subraya que el ecosistema aún requiere mejoras significativas en su protección y estandarización para evitar la fragmentación en "jardines amurallados".



!Advertencia! Tenemos problemas...
Debes iniciar sesión para poder comentar.. Iniciar sesión o Registrarme